日产公司源代码在线泄露

传统机动车制造厂商近来麻烦不断,继去年本田遭遇勒索软件攻击、奔驰数据泄露、伊始川崎重工和日产公司又接连曝出数据泄露事故。

本周一,日产北美公司一台配置错误(使用了默认的管理员用户名密码组合:admin/admin)的Bitbucket Git服务器的信息在Telegram频道和黑客论坛上开始传播,直到周三该服务器才脱机。

[[374360]]

据悉,该服务器是存有日产北美公司开发和正在使用的移动应用程序和内部工具的源代码,目前已在线泄漏。

一位瑞士软件工程师Tillie Kottmann本周接受媒体采访时透露,他从匿名来源获悉泄漏,并于周一分析了日产数据,发现泄露的Git存储库包含以下源代码:

  • 日产NA Mobile应用程序
  • 部分日产ASIST诊断工具
  • 经销商业务系统/经销商门户
  • 日产内部核心移动代码库
  • 日产/英菲尼迪NCAR/ICAR服务
  • 客户获取与保留工具
  • 销售/市场研究工具+数据
  • 各种营销工具
  • 车辆物流门户
  • 车辆联网服务/日产联网
  • 以及其他各种后端和内部工具

未能吸取奔驰的惨痛教训

日产发言人已经向媒体确认了该数据泄露事件。一位日产汽车发言人在回复媒体询问的电子邮件中表示:“我们知道有关对日产汽车机密信息和源代码泄露的报道,我们认真对待此事件,并正在进行调查。”

值得注意的是,这不是瑞士研究人员Kottmann第一次发现汽车厂商Git服务器数据泄露。2020年5月,Kottmann曾发现类似配置错误的GitLab服务器泄露了各种梅赛德斯奔驰应用程序和工具源代码。

Kottmann在奔驰公司的Git代码托管门户网站上注册了一个账户,然后成功下载了580多个Git存储库,其中包含梅赛德斯货车中的板载逻辑单元(OLU)的源代码。(OLU是介于汽车硬件和软件之间的组件,负责“将汽车连接到云端”。)其他泄露数据还包括Raspberry Pi映像、服务器映像、用于管理远程OLU的内部Daimler组件、内部文档、代码示例等。

虽然这些泄露数据看上去人畜无害,但是威胁情报公司Under Breach在审计泄露数据后发现了戴姆勒内部系统的密码和API令牌。这些密码和访问令牌如果使用不当,可能会被用来计划和安装将来针对奔驰公司云服务和内部网络的攻击。

数据泄露依然是最大的云安全威胁,而配置错误是数据泄露的主要原因

尼桑和奔驰公司Git服务器泄露的数据以源代码为主,事实上,源代码也是中国企业在线暴露和泄露的主要资产之一。

根据数字观星上周在安全牛发布的《数字资产暴露面风险报告》,系统源码和技术方案占据中国企业外部数据泄露类型61%(下图),分析发现泄露系统源码中含有密码密钥风险最高,也是众多运营单位用户最为关注的外部数据泄露风险。

由于知识共享、知识付费的兴起,越来越多的用户将自己编写的代码、文档作为经验、工具分享至第三方开源社区和知识付费平台。内部数据外泄,容易成为攻击者和黑客社工利用重要渠道,分析发现在Github和百度文库共享导致数据泄露比例高达60%。

此外,根据云安全联盟(CSA)2020年10月推出的《云计算11大威胁报告》,数据泄露威胁在2020年的调查中继续蝉联第一的位置,也是最严重的云安全威胁。而配置错误和变更控制不足则是2020年CSA云安全威胁榜单中出现的新威胁。

CSA认为,配置错误和变更控制不充分的关键原因包括:

  • 云端资源的复杂性使其难以配置;
  • 不要期望传统的控制和变更管理方法在云中有效;
  • 使用自动化和技术,这些技术会连续扫描错误配置的资源。

近年来越来越多的企业都因为配置和变更的疏忽或意外通过云公开暴露资产、泄露数据,其中Elasticsearch数据库的多次大规模泄露事件尤其引人注目。

【本文是IDC.NET专栏作者“安全牛”的原创文章,转载请通过安全牛(微信公众号id:gooann-sectv)获取授权】

戳这里,看该作者更多好文

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/143297.html<

(0)
运维的头像运维
上一篇2025-03-09 15:26
下一篇 2025-03-09 15:27

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注